Cracken 發佈 BlackSea:用於誘捕 AI 網絡攻擊者的開源工具
BlackSea 是一個主動式蜜罐系統,不僅能夠檢測 LLM 驅動的攻擊者,還能利用其判斷缺陷在攻擊者機器上執行任意代碼,收集情報。通過部署看似有價值的誘餌(如密碼庫解密器),當 AI 代理下載並運行誘餌時,會觸發隱藏載荷,實現反制。
Cracken 團隊正式發佈了 BlackSea,這是一個全新的開源工具,旨在吸引和反制由大型語言模型(LLM)驅動的網絡攻擊者。與傳統的被動蜜罐不同,BlackSea 是一個主動觸發的系統:它不僅檢測威脅,還會利用攻擊者 LLM 的判斷缺陷,在攻擊者的機器上直接植入並運行代碼,藉此收集通過被動防禦無法獲得的情報,並確保攻擊者不再捲土重來。
BlackSea 的核心機制基於“誘餌”的概念。這些誘餌是精心製作的工件,看起來像是高價值的、與安全相關的資產,例如密碼庫解密器、密鑰派生工具、配置解包器或內部 API 客户端。它們被放置在攻擊者可能尋找的地方,並附上可信的上下文:一個合理的文件名、一個配套的密文塊,以及一個解釋該工具“用途”的 README。當 LLM 驅動代理發現此類誘餌時,它會推斷下載並運行該工件是達成目標的最快途徑。由於誘餌被刻意設計為難以逆向或重新實現,運行真實工件確實是阻力最小的路徑。誘餌不包含任何顯式的“請運行我”提示,僅憑技術合理性即可誘使攻擊者上鈎。
攻擊者無法察覺的是,誘餌本身也是一種“金絲雀”——或稱之為“LLM 惡意軟件”。在工件內部隱藏着一個載荷,該載荷經過工程處理,對 LLM 的閲讀或推理過程保持不可見。一旦誘餌被觸發,載荷會執行由用户選擇的任意代碼,並通過信標回傳至控制服務器。BlackSea 將信標轉換為結構化的情報記錄,用於攻擊溯源。
BlackSea 由三個主要部分組成:一個運行在可信基礎設施上的服務器(包括邊緣和大腦)、通過鍛造命令生成的誘餌實例,以及誘餌被觸發後返回的記錄。服務器分為邊緣和大腦兩台獨立組件:邊緣面向互聯網,是信標的接收端,故意保持“啞”狀態,不持有密鑰、不解密、不學習任何內容,僅負責接收數據包並打上源地址和時間戳後放入隊列;而大腦位於安全側,負責驗證信標、解密並解釋數據,最終將記錄寫入 PostgreSQL 數據庫,並支持通過 OpenTelemetry 流式傳輸到 SIEM 系統。這種分離設計確保了即使邊緣被攻破,攻擊者也無法獲取任何有價值的情報。
為了演示實際效果,BlackSea 附帶了一個名為 agent_fp 的載荷,用於指紋識別運行誘餌的代理框架,並通過 pwcrypt 容器偽裝成密碼庫解密器。當攻擊者下載並運行該解密器時,隱藏的載荷會執行,收集攻擊者機器的信息並回傳。整個過程中,誘餌不會顯示任何錯誤信息,因為設計原則是靜默運行。
目前,BlackSea 項目已在 GitHub 上開源,並提供了詳細的文檔和快速入門指南。安全團隊可以利用該工具創建任意數量的誘餌實例,每個實例擁有獨立的密鑰和令牌,即使單個實例被攻破,也不會影響其他實例的安全性。